更多精彩 >

内幕:谷歌花大价钱奖励的超级漏洞,360打黑客比赛为什么不用

2018-01-22 20:54:26   来源:雷锋网  作者:李勤 

摘要:为什么自家人没“护着”自家人?这个超级大漏洞没拿出来用?

在一场事先知道攻击目标的顶尖黑客大赛上,如果一个目标安然无恙,有两个可能的原因:第一,太难了,大家没准备好。第二,事先准备的漏洞和攻击手段因为厂商提前补漏,没戏了。


对移动 Pwn2Own 这种世界闻名的顶级黑客大赛来说,黑客是有时间提前准备的,第一种的可能性比较小。


下面,雷锋网宅客频道揭秘一个内幕:2017年11月初的这场移动 Pwn2Own上,谷歌的 Pixel成了唯一没有被攻破的目标手机。倒不是黑客们没有发现漏洞,正相反,有一个团队提前几个月就发现了 Pixel 上杀伤力无敌的神组合漏洞。有意思的是,因为黑客觉得这个组合漏洞实在太可怕,应该尽早修复,所以他们在2017年8月就将这个漏洞报个了谷歌,用以修复 Chrome浏览器和Android 系统。


谷歌对这个组合漏洞的价值是高度承认的。


所谓高度,第一,谷歌官方发来了致谢函;第二,谷歌掏了奖金,这笔奖金还不低,据说,谷歌向漏洞提交团队——360 Alpha团队负责人龚广颁发了总额为112500美元的安卓漏洞奖励计划(ASR)史上最高金额的奖金。


说来很矛盾,发现无敌神洞的是360 Alpha团队的黑客,但在上述比赛上,360的安全团队也是参赛者。


为什么自家人没“护着”自家人?这个超级大漏洞没拿出来用?


内幕:谷歌花大价钱奖励的超级漏洞,360打黑客比赛为什么不用

内幕:谷歌花大价钱奖励的超级漏洞,360打黑客比赛为什么不用

[台上的龚广、郑文彬以及台下的谭晓生]


宅客频道认为,有几个原因。


这个被 360 命名为“穿云箭”组合漏洞打倒了史上最难破解的安卓手机 Pixel,谷歌的亲儿子。


既然取了“穿云箭”这么霸气的名字,必然有其威力在:这个组合漏洞不仅影响谷歌 Pixel 手机,还会影响绝大多数 Android 手机。一旦被利用,手机上的短信、手机联系人、相册、目标手机内的其他文件,甚至所有安装的应用都可以被远程控制及获取。


安全圈有个常用词叫“神洞”,这组漏洞完全可以称得上是“神洞”,但为什么 360 在 2017 年 8月之前就找到了这个洞但却没有用到 11 月的比赛上?


我们先来复习一下漏洞的修复过程:安全人员发现漏洞-提交给厂商-厂商修复-通知被影响的其他厂商。


360助理总裁兼首席安全工程师郑文彬告诉雷锋网宅客频道,这个漏洞于8月提交给谷歌,12月才被修复,耗时四个月。不过一般情况下,一个漏洞的修复花上3~4个月都属于正常情况。更何况,这个组合漏洞不仅是系统层级的漏洞,还牵扯到高通芯片层级的修复,跨公司搞事情,这已经算很快的修复进度了。


360 在1月22日召开的媒体沟通会上给出的原因是:漏洞的修复时间长,如果11月以比赛的方式提交,那么漏洞得不到及时的修复,360在 8月发现了这种神洞,说不定黑产从业者也能发现,与真的修复之间的“时间差”将可能让黑产谋取不可估量的利益。


这确实是移动安全生态的现实之一,但不是 360 抗衡比赛“冠军”诱惑的唯一原因。


这场沟通会上,除了“穿云箭”组合漏洞获得谷歌最高奖励的重头戏,360 还重点介绍了2017年12月,中国信息通信研究院泰尔终端实验室牵头会同设备生产厂商、互联网厂商、安全厂商、高等院校共同发起成立的移动安全联盟(MSA)。


郑文彬说:“我们还是希望发现问题首先同步给厂商,我们后面不光同步给谷歌,也先同步给联盟合作厂商,大家都知道修复漏洞有一个很长的周期,我们尽快提前,可能比黑产或者这些攻击者更早地发现及修复漏洞。”


“联盟内部的披露大家还是有规矩的,就是你不能把这个东西随便说出去,它还是会将漏洞信息控制在一个比较小的范围内,先赶快把操作系统补丁打了,除了谷歌出修复方案,还会有别的修复方法,厂商有时候自己也会有一些办法让这个漏洞利用成功率能够低一些。”360 集团首席安全官谭晓生说。


“这对 360 的商业合作有帮助吗?你们移动安全的业务比重是不是会提升?”雷锋网问谭晓生。


谭晓生直言:“这与移动安全的生态有关。在Windows 时代,微软一家包揽天下,操作系统的控制权在微软手中,现在各家手机厂商的硬件差别特别大,对手机操作系统的维护只能由手机厂商自己搞定。过去,我们把漏洞报给微软一家,打好这层关系即可,但是现在除了谷歌,我们还要和各个手机厂商打好关系,才能做好修复。在把安全搞好这件事上,游戏规则已经变了。移动安全在 360 的业务中一直占有很大的比重,但现在形势变了,手机的市场碎片化,我们给一家的修复方案能占多大的市场?我们做了决策转变,越来越倾向于输出安全能力,比如,我们可以输出一些 SDK 或安全模块,哪怕不是打着 360 的品牌,但厂商用了,能力是我们的,这样也行。”


谭还指出了一点——360 自己也是手机厂商,怎么让大家相信,自己会不看这层关系真心来做这件事?要靠信誉和积累。


现在,他们就是在用自己的顶级黑客能力完成这层信誉积累和能力展示。


另外,雷锋网(公众号:雷锋网)认为,这也与 360 集团董事长周鸿祎此前一直要走“国家安全”的路有关。在去年 360 自家的安全大会上,雷锋网曾问过周这样一个问题——“听说你现在不太鼓励安全人员拿着漏洞参加国外的比赛?”老周称,漏洞是国家的战略资源。随后,老周又喊出了“360 已成为网络安全的国家队”。


今年初,雷锋网在对某著名互联网公司的安全人士的采访中获知了一个消息:国家有关部门已经发文称不鼓励国内安全公司携漏洞参加国外的黑客比赛。这样看来,这次“穿云箭”这种超级大漏洞没有拿到国外的顶级黑客比赛上用,无论是否与这一层原因有关,至少也符合老周为 360 定下的大“基调”。


最后,你会发现有一层受益者——手握手机的你。无论是商业、移动安全生态,还是一家公司的决策变化,缩短漏洞的修复时间,让手机厂商和安全厂家尽可能地跑在黑产前头修复漏洞,如果这件事情真的能彻底做好,你的移动生活又多了一分安全。


更多精彩消息请关注投资家网(微信:touzijias;网站:www.investorscn.com)。


猜你喜欢

谷歌将掀起“元宇宙地图”大战?国内玩家早已出发

谷歌

日前,Google I/O 2022大会上流出的一段英国伦敦塔的地图视频,赢得了全球数亿次的点击。

2022-05-23

谷歌云游戏Stadia下周二开发布会,云游戏或成5G最具确定性应用

谷歌Stadia

7月14日,谷歌将为他们的云游戏平台Stadia举行一个线上直播活动“Stadia Connect”...

2020-07-12

Exness: 非农数据略疲软,美元进一步走低

金融科技Exness

美国经济在2月份增加了15万个工作岗位,而普遍预期是16万个左右。

2025-03-11

广大特材:风力发电领域再创佳绩,重大合同助力高质量发展!

上市公司广大特材

在新能源产业蓬勃发展的浪潮中,张家港广大特材股份有限公司(以下简称 " 广大特材 ")凭借其卓越的技...

2025-03-11

快递物流行业迎来"DeepSeek时刻",以AI重构“速度-成本”最优解

创新创业既未科技

曾几何时,AI领域信奉“大力出奇迹”,随着DeepSeek横空出世,以“四两拨千斤”的创新路径,仅以...

2025-03-11

芯片赋能:粤港澳大湾区北斗产业的进阶之路

创新创业北斗产业

从产业规模来看,2023年珠三角的卫星导航与位置服务产业产值达1112亿元,占全国总产值的20.74...

2025-03-11

BCR澳洲18年券商全球金融市场重大事件权威解读:美元贬值与黄金牛:新驱动因素浮现

金融科技BCR澳洲券商

VanEck的策略师表示,金价在2月份创下历史新高,美元的“信心危机”或成为金价进一步上涨的催化剂。

2025-03-11

百利好:地缘情绪降温 金价高位震荡

金融科技百利好

近期,黄金市场呈现出复杂态势。自 2 月下旬黄金价格触及历史高位2942.71美元/盎司后,便开启了...

2025-03-11

问界M8\新M9累计订单突破7万台 机构:赛力斯有望迎新一轮强新车周期

新能源问界

在赛力斯与华为的跨界合作下,问界在国内豪华汽车市场拿下一席之地,随着双方合作的持续深化,有助于进一步...

2025-03-11

当家长纠结 “什么奶粉比较好” 时,海普诺凯荷致给出最优解

大消费海普诺凯荷致

当新生命降临,满心欢喜的新手父母们瞬间被铺天盖地的育儿难题淹没。宝宝每一声啼哭,都像在提醒父母责任重...

2025-03-11

315新观察:以用户为本,人保app等构筑金融消费安全新防线

金融科技中国人保

在“3·15国际消费者权益日”来临之际,我们接到了不少消费者关于保险及相关平台的投诉

2025-03-11

保险托底民生 激活消费新势能 中银三星人寿坚定信念做幸福生活守护者

金融科技中银三星人寿

中银三星人寿持续践行“金融为民”企业担当,用精算模型拆解风险,用金融工具熨平波动,用科技手段传递温暖...

2025-03-11

投资家网(www.investorscn.com)是国内领先的资本与产业创新综合服务平台。为活跃于中国市场的VC/PE、上市公司、创业企业、地方政府等提供专业的第三方信息服务,包括行业媒体、智库服务、会议服务及生态服务。长按右侧二维码添加"投资哥"可与小编深入交流,并可加入微信群参与官方活动,赶快行动吧。

沙特天空塔投资设立专项基金带领中国氢能独角兽扎根沙特

2016年注册于北京的中氢新能技术有限公司,下设位于大兴的装备制造公司、位于海淀区的技术研究院、材料...

挑战奔驰的明星车企,突然“翻车”了

一度无比高光的理想汽车,猝不及防遭遇重挫。

深圳天使母基金姚小雄:将来股权投资行业竞争是服务能力的竞争

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

避免卡脖子,硬科技如何“逆境”突围?

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

VC/PE眼中的“专精特新”

2024年1月10日,由投资家网主办,财经锐眼、有时间协办,北京微金科技有限公司承办的“第十二届股权...

分化浪潮中的坚守与突破 | 第19届中国投资年会,即将启幕

分化浪潮中的坚守与突破 | 第19届中国投资年会,即将启幕

在时代的浩渺长河中,“分化”宛如一条隐匿的脉络,贯穿于万物的生长、发展与变迁。从生命的进化到文明的演...

第二届中匈可再生能源、新材料商业投资峰会将盛大启幕

第二届中匈可再生能源、新材料商业投资峰会将盛大启幕

第二届中匈可再生能源、新材料商业投资峰会于2025年4月9日在匈牙利布达佩斯盛大启幕。

雕刻耐心|第18届中国投资年会·有限合伙人峰会在沪召开

雕刻耐心|第18届中国投资年会·有限合伙人峰会在沪召开

“中国投资年会”作为私募股权行业的年度盛会,已成功举办了18届,吸引了全国VC/PE领域从业者的广泛...

雕刻耐心|第18届中国投资年会·有限合伙人峰会即将启幕

雕刻耐心|第18届中国投资年会·有限合伙人峰会即将启幕

2024年的一级市场,“耐心”是最高命题,也引发了持续全年的讨论。